imgur 無法上傳解決方案
在 Windows Server 2022 管理使用者,首先要釐清你的伺服器是處於工作群組(單機環境),還是已經架設了 Active Directory(AD 網域環境)。兩者的管理機制與工具完全不同。
以下分兩種情境說明:
1. 本機使用者管理(未建立 AD 網域)
如果你的 Server 2022 只是單機運作,使用者資料是存在本機的 SAM 資料庫中。
GUI 工具:本機使用者和群組 (lusrmgr.msc)- 按下 Win + R,輸入 lusrmgr.msc 開啟。
- 在這裡可以建立本機帳戶、重設密碼。權限控制主要是透過將使用者加入特定的內建群組來實現。
例如:加入 Administrators 會獲得最高權限,加入 Remote Desktop Users 才允許使用遠端桌面連線登入伺服器。
如果你習慣寫腳本自動化,用 PowerShell 效率最高。
建立帳號:
New-LocalUser -Name "User01" -Description "測試帳號"加入群組:
Add-LocalGroupMember -Group "Administrators" -Member "User01"2. Active Directory 網域使用者管理(已建立 AD)
一旦伺服器升級為網域控制站(DC),本機使用者的概念就會被取代,所有帳戶由 AD 集中管理。
GUI 工具:Active Directory 使用者和電腦 (dsa.msc)- 從「伺服器管理員」的「工具」選單開啟,或執行 dsa.msc。
- 結構化管理:不要把使用者帳號全部丟在預設的 Users 容器裡。應該依照公司部門或職務,建立組織單位 (OU, Organizational Unit)(如:開發部、業務部)來分類。這直接關係到後續你要套用群組原則(GPO)或派發軟體時的精準度。
建立網域帳號:
New-ADUser -Name "User01" -Path "OU=DevTeam,DC=yourdomain,DC=com"加入網域群組:
Add-ADGroupMember -Identity "Dev_Group" -Members "User01"
避免針對單一帳號給權限 (RBAC 原則)
無論是本機還是網域,發放資料夾或系統權限時,絕對不要直接指定給「某個使用者」。正確的做法是:將權限賦予「群組」,再將「使用者」加入該群組。否則未來人員離職交接或部門異動時,你根本查不出系統裡留了多少權限死角。
慎用「拒絕 (Deny)」權限
在設定資料夾安全性時,Windows 權限的規則是「拒絕」優先於「允許」。如果你為了防堵某些使用者,在資料夾上對某個群組設定了「拒絕寫入」,而你自己(管理員)剛好也隸屬於該群組,那連你自己都會被鎖在外面。盡量只發放需要的「允許」權限。
評估需求:你的伺服器目前是工作群組還是 AD 環境?如果有大批建置帳號或跨系統同步的需求,我們可以進一步討論自動化的實作方式。